Cryptology Academy · 课时

密码学密钥长度为何重要

了解密钥长度、安全位数与现实攻击时间表之间的关系

第 3 / 4 课13 个步骤

密码学密钥长度为何重要 是 CoddyKit 上的免费 Cryptology Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cryptology Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cryptology Academy 课程共包含 4 节课。

安全参数 lambda

在密码学中,安全参数 lambda 表示目标安全级别。它决定整个密码系统中的密钥长度、哈希输出长度和其他参数。lambda = 128 的系统意味着攻击者大约需要执行 2^128 次运算才能破解它。所有参数都会经过一致的选择,以确保最弱的组件至少提供这一安全级别。

80 位安全性:如今已被认为较弱

过去,人们认为 80 位安全性足以用于非敏感应用。破解它大约需要执行 2^80 次运算,也就是约 10^24 次运算。借助现代 GPU 集群和优化算法,资金充足的攻击者已经逐渐有可能完成这一任务。NIST 在 2010 年弃用了 80 位安全性,如今不再建议任何新的密码学部署采用这一安全级别。使用 80 位参数的旧系统应当进行升级。

112 位安全性:中期保护

三重 DES(3DES)提供 112 位安全性,能够提供中等程度的保护;在 DES 被弃用后,它曾是 NIST 对对称加密提出的最低建议。3DES 使用不同的密钥执行三次 DES 运算,虽然密钥长度为 168 位,但其有效安全级别为 112 位。随着计算能力持续提升以及 AES 完全取代 3DES,NIST 计划在 2024 年前禁止联邦机构使用 3DES。

128 位安全性:现代标准

AES-128 提供 128 位安全性,是当前对称加密的标准。使用经典计算机不存在针对 AES-128 的实用攻击。NIST 认为,128 位安全性至少可以为长期保护提供到 2030 年的充分保障。包括 TLS 1.3、WireGuard 和 Signal 在内的大多数密码学协议,默认使用 128 位或更强的对称密钥。

256 位安全性:后量子安全余量

AES-256 可抵御经典攻击,提供 256 位安全性;针对格罗弗量子算法则提供 128 位有效安全性。使用 256 位对称密钥可以确保即使大规模量子计算机投入使用,加密仍能保持 128 位强度的安全性。因此,需要长期保护数据的政府和军事应用如今正在迁移到 256 位对称加密。

RSA 需要大得多的密钥

RSA 的安全性建立在分解大整数的困难性之上。整数分解比穷举对称密钥更容易,因此 RSA 需要大得多的密钥才能达到相当的安全性。2048 位 RSA 密钥只能提供约 112 位安全性,3072 位 RSA 密钥则可提供约 128 位安全性。要达到与 AES-256 相同的安全性,需要约 15,360 位的 RSA 密钥。

ECC:高效的非对称安全性

椭圆曲线密码学利用椭圆曲线离散对数问题的数学困难性,以小得多的密钥实现与 RSA 相同的安全性。256 位 ECC 密钥(例如 P-256 或 Curve25519)可提供约 128 位安全性,相当于 3072 位 RSA 密钥。密钥更短意味着计算速度更快、TLS 握手消息更小,因此 ECC 更适合对性能敏感的应用。

NIST SP 800-57:密钥管理指南

NIST 特别出版物 800-57 是密码学密钥管理的权威指南。它规定了每个安全级别所批准的算法和密钥长度、密钥在轮换前应使用多长时间,以及密钥存储和销毁的要求。遵循 SP 800-57 可确保密码学选择符合联邦标准,并能在合规审计中提供充分依据。

对称密钥与非对称密钥长度比较

最常见的比较是:128 位对称加密(AES-128)提供大致相当于 3072 位 RSA 或 256 位 ECC 的安全性。这是因为对称密钥通过指数级成本抵御暴力破解,而非对称密钥则通过成本为次指数级的数学算法来提供保护。密钥长度上的差异反映了底层数学问题在困难程度上的不同。

比特安全性与密钥长度

比特安全性比原始密钥长度更能说明问题。说一个系统具有 128 位安全性,意味着无论使用何种算法,破解它大约都需要执行 2^128 次操作。2048 位 RSA 密钥具有 112 位安全性,而 128 位 AES 密钥具有 128 位安全性。在比较不同算法时,如果不考虑比特安全性而直接比较密钥长度,就会对相对强度得出错误结论。

规划长期安全性

今天加密的数据必须在其整个密级期限内保持安全。政府机密文件可能需要保密数十年。仅根据当前计算能力选择密钥长度是不够的:密钥长度应足以抵御未来硬件改进以及潜在量子计算机带来的攻击。将密钥长度配置得更高只需付出很小的代价,却能显著提升面向未来的安全性。

安全性比特等价关系

哪种密钥长度能提供与 AES-128 大致相同的安全强度?

密钥长度:要点

安全参数 lambda 用比特数衡量目标安全级别。80 位已被弃用;112 位是最低要求;128 位是标准配置;256 位可提供后量子安全裕量。要达到相当的安全性,RSA 比对称算法需要大得多的密钥:3072 位 RSA 等同于 AES-128。ECC 用小得多的密钥即可实现与 RSA 相同的安全性。在比较算法时,比特安全性比原始密钥长度更有意义。

免费开始

用 AI 导师学习 Cryptology Academy — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
67
课程
261

常见问题解答

「密码学密钥长度为何重要」课时是免费的吗?

是的 — 「密码学密钥长度为何重要」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cryptology Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cryptology Academy 课程共包含 4 节课。

「密码学密钥长度为何重要」这节课中我会学到什么?

了解密钥长度、安全位数与现实攻击时间表之间的关系 你通过在浏览器中直接运行的动手代码来练习 Cryptology Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cryptology Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cryptology Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「密码学密钥长度为何重要」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cryptology Academy 课中编写并运行代码吗?

能。每节 Cryptology Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 暴力破解攻击的工作原理
  2. 字典攻击与彩虹表
  3. 密码学密钥长度为何重要
  4. 速率限制与账户锁定防御
← 返回 Cryptology Academy